SCTPhantom 潛伏 Linux 核心 18 年:server 同容器主機點查、點補
Tech News

SCTPhantom 潛伏 Linux 核心 18 年:server 同容器主機點查、點補

圖片:via iThome — https://www.ithome.com.tw/news/177988
TechLab 編輯部(譯)·

漏洞可由低權限程式升做 root,Docker image 更新幫唔到手

iThome 報道,騰訊 OS 安全團隊公開咗 Linux 核心漏洞 SCTPhantom(CVE-2026-64564),出事位置係 SCTP 動態地址重設功能。相關程式邏輯早喺 2007 年尾加入核心,攻擊者可以砌出特定 ASCONF 操作次序,令核心繼續用一個已經釋放咗嘅 network 物件,最後有機會由普通帳戶升做 root。呢個起點係本機程式執行權限,唔係隔住 Internet 直接攻入 server。

邊類機最值得優先處理

研究團隊喺 Debian 13、Ubuntu 24.04、5.14 同 6.6 系核心等測試環境完成提權,亦喺容器內取得宿主機 root。不過「測試成功」唔代表所有 Linux 裝置都一樣易打:系統要有 SCTP,攻擊鏈亦受 raw/packet socket、user namespace、seccomp、capability 同 LSM 政策影響。共用開發機、CI runner、Kubernetes worker、容許第三方工作負載嘅 Docker 主機同多租戶 server,優先度高過只跑受信任程式、又冇 SCTP 嘅單用途裝置。NAS 要睇廠商核心同模組設定,唔可以見到 Linux 三個字就當中招。

研究團隊喺 Ubuntu、Red Hat、Debian 同 OpenCloudOS 類環境示範 SCTPhantom 提權結果

圖片:Tencent Zhuque Lab

容器隔離冇想像中咁硬

容器同宿主機共用同一個 Linux 核心,所以核心漏洞本身就有機會繞過 namespace 隔離。騰訊團隊話,保留預設 seccomp、冇加 CAP_NET_ADMINCAP_SYS_ADMIN 嘅測試入面,八次有六次去到宿主機 root。呢個數字只代表佢哋嗰套環境,唔可以當成普遍成功率;不過亦反映「冇 privileged container」唔足以排除風險。更新 container image 同 base image 都換唔到宿主核心,Kubernetes 要更新 node、逐部 drain 同重啟先真正用到新核心。

SCTPhantom 攻擊由容器取得宿主機 root 權限嘅終端畫面

圖片:Tencent Zhuque Lab

先查核心同 SCTP 狀態

管理員可以用 uname -r 記低正在運行嘅核心,再用 grep '^CONFIG_IP_SCTP=' /boot/config-$(uname -r) 查 SCTP 係內建、模組定冇編譯;lsmod | grep '^sctp'grep -w sctp /proc/net/protocols 就睇模組同協定有冇載入。sysctl net.sctp.addip_enable net.sctp.addip_noauth_enable 可以補充 ASCONF 設定資料,但兩項都係 0 唔代表安全:研究團隊示範過用 per-socket 選項同有效 AUTH chunk 行另一條路。模組暫時未載入都唔好即刻當冇風險,部分系統會喺程式開 SCTP socket 時自動載入。

Linux 核心 SCTP ASCONF 漏洞嘅上游修補說明

圖片:Tencent Zhuque Lab

修補版本唔可以淨睇數字

Linux 上游首批修好嘅版本包括 6.6.148、6.12.101、6.18.42、7.1.6 同 7.2-rc5,主要修補 commit 係 9b2854f86f0b。不過 Ubuntu、Debian、RHEL 類系統通常會將修補倒灌落舊版核心,uname -r 細過上述版本唔等於一定未補。截稿時 Debian tracker 顯示 Debian 13 security 核心 6.12.101-1 已修好,Debian 11、12 仍列作 vulnerable;Ubuntu 公告喺 8 月 7 日更新時,24.04、22.04、20.04 同多款 AWS/Azure 核心仍列作 vulnerable。實際部署要逐個 vendor kernel package 核對,唔好用另一個發行版嘅版本表代入。

而家可以點減低風險

有安全更新就跟發行版渠道安裝,確認新核心真係開機運行;用 live patch 嘅環境亦要查清楚呢個 CVE 有冇包含喺現有 patch。冇用 SCTP 嘅 server,可以評估喺 modprobe 設定封鎖 sctp 模組,但落手前要先查電話系統、SIGTRAN、測試工具同舊式 network 服務有冇依賴,亦唔好直接喺繁忙主機強行卸載。容器平台暫時可收緊 CAP_NET_RAW、raw/packet socket、user namespace 同自訂 seccomp/LSM 規則,不過呢啲只係縮細攻擊面,核心更新仍然係可靠做法。

暫時未見在野利用證據

截至 2026 年 8 月 10 日,CISA Known Exploited Vulnerabilities 清單未見 CVE-2026-64564,今次核對嘅官方資料亦冇確認活躍攻擊。CVSS 高分反映成功後可全面控制系統,唔代表街外任何人都可以零條件遙距入侵。管理員應該先處理會執行不受信任程式嘅主機,再追住 Ubuntu、Red Hat、SUSE、NAS 廠商同雲端供應商嘅公告更新修補狀態。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook